Alles, was wir darüber wissen, wie man Ausnutzbarkeit beweist.
Leitfäden, die am tatsächlichen Artikeltext entlang geschrieben sind, Belege aus echten Engagements und kostenlose Tools, die Ihnen zeigen, wo Sie stehen, bevor Sie mit jemandem sprechen.
Compliance-Leitfäden
Geschrieben am Artikeltext entlang, nicht an der Marketing-Zusammenfassung. Jeder Leitfaden sagt, was die Regulierung tatsächlich verlangt, was Prüfer als Nachweis akzeptieren und wo ein Pentest hineingehört.
Artikel 21 Evidence Package
Praxisleitfaden für vCISOs: was nationale CSIRTs als Dokumentation von Sicherheitstests tatsächlich akzeptieren.
Pentest-Anforderungen 2026
Was BaFin und BSI fordern, welche Finanzunternehmen bedrohungsgeleitet testen müssen und wie oft.
Red-Teaming für Hochrisiko-KI
Welche Pflichten zum adversarialen Testen aus Artikel 15 und 55 folgen und was als Nachweis zählt.
Autonom vs. klassisch: wann welches passt
Ein ehrlicher Vergleich beider Ansätze, inklusive der Fälle, in denen ein handgeführtes Engagement die bessere Wahl ist.
Belege aus echten Engagements
Der ganze Anspruch von SQUR ist, Ausnutzbarkeit zu beweisen statt sie zu vermuten. Das sind die Fälle, in denen dieser Unterschied sichtbar wurde, auch die, in denen die ehrliche Antwort "nicht ausnutzbar" lautete.
False Positives erkennen: JPP-Bypass widerlegt
Ein gemeldeter Bypass, den die unabhängige Verifizierung nicht reproduzieren konnte, und warum genau das mehr wert ist als der Alarm.
Mass Assignment: Selbstverifizierungs-Bypass
Eine echte Exploit-Kette, Ende zu Ende reproduziert, mit dem Beweis im Bericht statt eines Severity-Labels.
DORA, das erste Jahr
Was zwölf Monate TLPT-Durchsetzung darüber verraten haben, wie Aufsichtsbehörden ein Testprogramm lesen.
EU-Cybersicherheits-Digest
Regelmäßige Einordnung dessen, was sich in EU-Regulierung und Durchsetzung bewegt hat, für Leute, die danach handeln müssen.
Kostenlose Tools
Bei den ersten beiden gibt es keine Anmeldeschranke. Fragen beantworten, Ergebnis bekommen, selbst entscheiden, was daraus folgt.
NIS2 Entity Classifier
Wesentlich, wichtig oder außerhalb des Anwendungsbereichs. Die Einstufung entscheidet, welche Pflichten überhaupt greifen.
DORA Readiness Quiz
Wo Ihre Aufstellung zu Artikel 24 heute steht und welche Lücken eine Aufsicht zuerst ansprechen würde.
Kostenlose Attack Surface
Zeigt, was von außen sichtbar ist. Sie testet nie, zeigt also die Türen, die existieren, nicht ob sie aufgehen.
Nach Branche
Dasselbe Produkt, beschrieben in der Regulierung und dem Bedrohungsmodell, an dem Ihre Branche tatsächlich gemessen wird.
Nur auf Englisch verfügbarEnglish
Diese Inhalte gibt es bisher nur auf Englisch. Wir verlinken sie hier offen, statt sie zu verstecken oder Ihnen einen deutschen Link vorzugaukeln, der auf eine englische Seite führt.
SQUR vs Cure53
Autonomes Testen gegen ein handgeführtes deutsches Boutique-Engagement, mit den Fällen, in denen Cure53 die bessere Wahl ist.
SQUR vs SySS
Terminierung, Scope-Änderungen, Retests und Berichtsformat, verglichen an den Kriterien, nach denen deutsche Käufer entscheiden.
SQUR vs Pentera
Zwei unterschiedliche Produkte, die oft in denselben Topf geworfen werden. Betriebsmodell, Lizenzform und Zielkunde.
Begriffe aus der Prüfungsanfrage
Klare Definitionen für Pentest, DORA und CVSS, also die Begriffe, die in einer Audit-Anfrage auftauchen.
Genug gelesen?
Starten Sie mit der kostenlosen Attack Surface, um zu sehen, was von außen sichtbar ist, oder gehen Sie direkt zum Pentest, der beweist, was ausnutzbar ist.